Home / Kennisbank / WordPress rollen en rechten: wie mag wat op je website?

WordPress rollen en rechten: wie mag wat op je website?

Welke WordPress rollen zijn er, wat mag elke rol en welke geef je aan wie? Zo houd je je WordPress website veilig en werkbaar voor je hele team.

Wie een WordPress website heeft, deelt die vroeg of laat met anderen. Een collega die blogs plaatst, een webbouwer die af en toe iets aanpast, een marketingbureau dat teksten en pagina’s bijwerkt. Op dat moment komen WordPress rollen in beeld: de vaste gebruikersrollen die bepalen wat iemand in de achterkant van je website mag zien en doen. Het is een onderwerp waar weinig ondernemers bij stilstaan, tot er iets misgaat.

Wat we vaak zien bij dienstverleners is dat iedereen die ooit toegang nodig had, een beheerdersaccount heeft gekregen. De stagiair van twee jaar geleden, de freelancer die ooit het logo aanpaste, het vorige bureau. Dat voelt makkelijk, want dan loopt niemand ergens tegenaan. Maar elk extra beheerdersaccount is een extra sleutel van je voordeur, en je weet niet altijd meer wie die sleutels nog in zijn zak heeft.

In deze uitleg lopen we rustig door de rollen en rechten van WordPress heen. Je leest wat elke rol mag, welke rol past bij welke persoon in je team, en hoe je in een kwartier opruimt wat er in de loop der jaren is blijven hangen. Zonder technisch verhaal, gewoon zoals we het met een ondernemer aan tafel zouden bespreken.

WordPress rollen in één zin

Een rol in WordPress is een pakketje rechten dat je aan een gebruiker hangt. In plaats van per persoon tientallen vinkjes aan te zetten, kies je één rol en krijgt iemand automatisch de bijbehorende mogelijkheden. WordPress noemt die losse mogelijkheden “capabilities”: bijvoorbeeld berichten schrijven, pagina’s publiceren, plugins installeren of andere gebruikers beheren.

De rollen zijn opgebouwd als een trap. Onderaan staat iemand die alleen een profiel heeft, bovenaan staat iemand die alles mag, inclusief de website kapotmaken. Hoe hoger de rol, hoe meer rechten, en hoe groter het risico als dat account in verkeerde handen valt. Dat is de kern van het hele verhaal: geef mensen precies genoeg, niet meer.

Voor de meeste websites van dienstverleners zijn vijf standaardrollen genoeg. Werk je met een webshop of met bepaalde plugins, dan komen daar soms extra rollen bij. Die bespreken we verderop, want daar zit vaak een verrassing in.

De vijf standaardrollen op een rij

Beheerder (administrator) mag alles. Plugins en thema’s installeren, instellingen wijzigen, gebruikers aanmaken en verwijderen, en elke pagina aanpassen. Dit is de rol van de eigenaar van de website, en idealiter van één vaste technische partner. Meer mensen hoeven het meestal niet te zijn.

Redacteur (editor) beheert alle content. Een redacteur kan eigen berichten en die van anderen schrijven, bewerken, publiceren en verwijderen, en kan ook pagina’s aanpassen. Maar een redacteur kan geen plugins installeren en geen instellingen van de site veranderen. Voor een marketingmedewerker of een contentbureau is dit bijna altijd de juiste rol.

Auteur (author) mag eigen berichten schrijven en publiceren, maar niet aan het werk van anderen komen. Dat past bij een collega die af en toe een blog schrijft, zoals een HR-adviseur die over het eigen vakgebied publiceert. Schrijver (contributor) mag berichten schrijven, maar niet publiceren: iemand anders moet ze eerst goedkeuren. Abonnee (subscriber) tot slot kan alleen inloggen en een eigen profiel bijhouden. Die rol zie je vooral bij sites met een afgeschermd ledengedeelte.

De vraag is nooit “wie wil toegang?”, maar “wat moet deze persoon echt kunnen om zijn werk te doen?”

Waarom de juiste rol voor dienstverleners zo goed werkt

Het eerste voordeel is veiligheid. Een groot deel van de gehackte WordPress sites die we tegenkomen, is binnengekomen via een account met te veel rechten en een zwak wachtwoord. Heeft een aanvaller alleen een auteursaccount te pakken, dan kan hij weinig schade doen. Met een beheerdersaccount kan hij een plugin met kwaadaardige code installeren en je hele site overnemen. Meer daarover lees je in ons stuk over WordPress beveiliging.

Het tweede voordeel is rust. Een collega die per ongeluk op “bijwerken” klikt bij een plugin, of die een thema-instelling verandert omdat een knop er zo uitnodigend uitzag, kan onbedoeld de opmaak van de hele site omgooien. Met de rol redacteur of auteur zijn die knoppen er simpelweg niet. Niemand hoeft dan bang te zijn om iets kapot te maken.

Het derde voordeel is overzicht. Als je weet wie welke rol heeft, weet je ook wie je moet bellen als er iets verandert. Dat klinkt klein, maar bij een advocatenkantoor of kliniek met vijf mensen die af en toe iets op de site zetten, scheelt het veel zoekwerk wanneer een pagina ineens anders is.

Gratis e-book

Het bureau-kompas

De 12 vragen die je stelt voordat je een marketingbureau inhuurt. Met de rode vlaggen, een eerlijke prijstabel en een matrix om bureaus naast elkaar te leggen.

Stuur mij het e-book 14 pagina’s, direct in je inbox

Het verschil tussen een rol en een wachtwoord

Een veelgemaakte verwarring is dat mensen denken dat een sterk wachtwoord genoeg is. Een wachtwoord beschermt de toegang tot een account. Een rol bepaalt wat dat account mag zodra iemand binnen is. Het zijn twee verschillende sloten op twee verschillende deuren, en je hebt ze allebei nodig.

Denk aan een kantoorpand. Het wachtwoord is de sleutel van de voordeur. De rol bepaalt of iemand daarna alleen de vergaderruimte in kan, of ook de serverkast en de kluis. Een schoonmaker heeft een sleutel van de voordeur nodig, maar niet van de kluis. Zo werkt het met rollen ook.

Daarom raden we altijd aan om die twee samen te bekijken. Geef iedereen een eigen account met een eigen, sterk wachtwoord, zet tweestapsverificatie aan voor beheerders, en kies per persoon de laagste rol waarmee het werk nog lukt. Gedeelde accounts zoals “info@” of “marketing” met één wachtwoord voor het hele team zijn precies wat je wilt vermijden, want dan weet je nooit wie wat heeft gedaan.

Welke rol geef je aan wie?

In de praktijk komen we steeds dezelfde situaties tegen. Hieronder een verdeling die bij de meeste dienstverleners goed past. Gebruik het als startpunt en pas het aan waar jouw situatie anders is.

  • Eigenaar van het bedrijf: beheerder, zodat je altijd zelf de sleutels in handen houdt.
  • Vaste webbouwer of technische partner: beheerder, met een eigen account op naam, nooit het account van de eigenaar.
  • Marketingmedewerker of marketingbureau: redacteur. Die kan alle pagina’s en blogs bijwerken zonder aan de techniek te komen.
  • Collega die af en toe een blog schrijft: auteur, of schrijver als je elk stuk eerst wilt lezen.
  • Tijdelijke freelancer of stagiair: schrijver of auteur, met een einddatum in je agenda om het account weer weg te halen.

Twijfel je tussen twee rollen, kies dan de lagere. Loopt iemand ergens tegenaan, dan zet je hem in twee klikken een trede hoger. Andersom merk je het vaak pas als het al mis is gegaan.

Rollen per type dienstverlener

Bij een HR-bureau zien we vaak dat adviseurs zelf kennisartikelen schrijven. Die krijgen de rol auteur, zodat ze hun eigen stukken kunnen publiceren en bijwerken. Een van de collega’s of het marketingbureau is redacteur en houdt de rest van de site bij, zoals vacatures en dienstenpagina’s.

Bij een advocatenkantoor is de toon van publicaties gevoelig. Daar werkt de rol schrijver goed: advocaten schrijven hun stuk, een vaste redacteur leest het na en zet het online. Zo blijft er altijd een tweede paar ogen op juridische teksten, zonder dat je daarvoor een extra systeem nodig hebt.

Bij een beautysalon of kliniek is er vaak één persoon die de website bijhoudt, naast de eigenaar. Die krijgt redacteur. Heb je een online boekingssysteem of webshop gekoppeld, kijk dan goed welke extra rollen die plugin toevoegt, want die hebben soms verrassend veel rechten. Bij een consultant of coach die alles zelf doet, is de belangrijkste stap juist om het oude account van de webbouwer op te ruimen zodra de site af is.

Extra rollen van plugins en webshops

Installeer je WooCommerce, dan komen er twee rollen bij: klant en shopmanager. Een klant kan alleen zijn eigen bestellingen en gegevens zien. Een shopmanager kan producten, bestellingen en kortingscodes beheren, en heeft daarnaast ruime rechten op de content van de site. Die rol is dus zwaarder dan de naam doet vermoeden.

Ook SEO-plugins, formulierplugins en boekingssystemen voegen soms eigen rollen of rechten toe. Yoast voegt bijvoorbeeld een SEO-beheerder en een SEO-redacteur toe. Dat is handig als je iemand wel de SEO-instellingen wilt laten bijwerken, maar niet de rest van de site. Wil je weten welke plugins je eigenlijk gebruikt en waarom, dan helpt ons overzicht van WordPress onderhoud om daar een vaste routine van te maken.

Wil je rollen fijner afstellen, bijvoorbeeld een redacteur die geen pagina’s mag verwijderen, dan kan dat met een plugin als User Role Editor of Members. Daarmee zet je per rol losse rechten aan of uit, of maak je een eigen rol. Doe dat wel bewust en schrijf op wat je hebt veranderd. Een zelfgemaakte rol die over twee jaar niemand meer begrijpt, is net zo lastig als een wirwar aan beheerders.

Zo ruim je je gebruikers in een kwartier op

Ga in het dashboard naar Gebruikers en filter bovenaan op Beheerder. Loop de lijst langs en stel bij elke naam één vraag: werkt deze persoon nog actief aan de website? Zo niet, dan kun je het account verwijderen. WordPress vraagt dan aan wie de berichten van die persoon moeten worden toegewezen, zodat er geen content verloren gaat.

Kijk daarna naar de accounts die wel blijven. Heeft iedereen nog de juiste rol? Een marketingmedewerker met beheerdersrechten zet je terug naar redacteur. Een collega die al een jaar niets heeft gepubliceerd, kan misschien helemaal weg. Let ook op accounts met algemene namen zoals “admin”, “test” of “webmaster”: die zijn geliefd bij aanvallers omdat ze makkelijk te raden zijn.

Maak voordat je begint een verse back-up, dan kun je altijd terug als je per ongeluk het verkeerde account aanpast. In ons artikel over een WordPress backup maken lees je hoe dat in een paar stappen gaat. Zet tot slot een herinnering in je agenda om deze controle elk halfjaar te herhalen.

Wat we vaak zien misgaan

Het meest voorkomende probleem is het vergeten account van een oud bureau of een oude webbouwer. De samenwerking is jaren geleden gestopt, maar het account staat er nog, vaak met een wachtwoord dat nooit is veranderd. Als er bij dat bureau ooit een lek is, ligt jouw site open. Het is de eerste plek waar we kijken bij een nieuwe klant.

Een tweede patroon is dat de eigenaar zelf geen beheerder is. De webbouwer heeft de site gebouwd en de eigenaar een redacteursaccount gegeven. Loopt die samenwerking stuk, dan kun je niet meer bij je eigen website. Dat jij als eigenaar altijd een eigen beheerdersaccount hebt, is dus net zo belangrijk als anderen minder rechten geven.

Een derde fout is het delen van één login met het hele team. Dat werkt tot er iets verandert en niemand weet wie het was. Ook als iemand vertrekt, moet je dan het wachtwoord voor iedereen wijzigen. Met eigen accounts per persoon haal je gewoon dat ene account weg. Is het toch al misgegaan en ziet je site er vreemd uit, lees dan wat je doet als je WordPress site gehackt is.

Hoe weet je of je rollen goed staan?

Er is een simpele toets. Tel het aantal beheerders. Is dat meer dan twee of drie, dan is het tijd om op te ruimen. Kun je bij elke gebruiker in één zin zeggen waarom die persoon deze rol heeft, dan zit je goed. Moet je twijfelen of ga je zoeken wie iemand ook alweer was, dan niet.

Een tweede signaal is de activiteit. Met een logboekplugin zoals WP Activity Log of Simple History zie je wie wanneer wat heeft veranderd. Dat is niet alleen handig voor de veiligheid, maar ook om te zien welke accounts nooit gebruikt worden. Een account dat een jaar niet heeft ingelogd, heeft zijn rol waarschijnlijk niet meer nodig.

Het derde signaal is hoe soepel het werk loopt. Rollen zijn er niet om mensen tegen te houden. Moet je marketingcollega elke week vragen of iemand anders even iets wil publiceren, dan is de rol te krap gekozen. Goed ingestelde rollen merk je vooral doordat niemand er last van heeft.

Rollen, onderhoud en je vindbaarheid

Rollen lijken een puur technisch onderwerp, maar ze raken ook je zichtbaarheid. Een site die gehackt wordt, kan binnen een paar dagen spampagina’s in Google krijgen of een waarschuwing in de zoekresultaten. Dat herstel kost weken, en in die tijd vinden potentiële klanten je minder goed. Een net opgeruimde gebruikerslijst is dus ook een stukje bescherming van je positie in Google.

Daarnaast helpt een heldere rolverdeling om vaker en beter te publiceren. Als een collega als auteur zelf een kennisartikel online kan zetten, zonder te wachten op de enige persoon met toegang, komt er meer content op je site. En vaste, goede content is een van de pijlers onder vindbaarheid in Google en in AI-zoekmachines als ChatGPT. Wil je weten hoe dat samen werkt, lees dan meer over Triple Search Marketing.

Houd rollen daarom samen met je WordPress updates en back-ups in één vaste routine. Eén keer per kwartaal of halfjaar tien minuten kijken voorkomt veel gedoe.

Veelgestelde vragen over WordPress rollen

Welke rollen heeft WordPress standaard?

WordPress heeft vijf standaardrollen voor een gewone website: beheerder, redacteur, auteur, schrijver en abonnee. Bij een multisite-installatie komt daar nog de superbeheerder bij, die alle sites in het netwerk beheert. Plugins zoals WooCommerce of Yoast kunnen extra rollen toevoegen, zoals klant, shopmanager of SEO-redacteur.

Wat is het verschil tussen een redacteur en een auteur in WordPress?

Een auteur kan alleen eigen berichten schrijven, bewerken en publiceren. Een redacteur kan dat ook voor berichten van anderen en kan daarnaast pagina’s aanpassen en reacties beheren. Voor iemand die de hele site inhoudelijk bijhoudt is redacteur de juiste rol, voor iemand die alleen eigen blogs schrijft is auteur genoeg.

Hoe verander ik de rol van een gebruiker in WordPress?

Ga in het dashboard naar Gebruikers, klik op de naam van de persoon en kies bij Rol de nieuwe rol. Sla daarna op met de knop onderaan. Je kunt ook in het overzicht meerdere gebruikers aanvinken en via “Rol wijzigen naar” in één keer aanpassen. Je hebt hiervoor zelf een beheerdersaccount nodig.

Hoeveel beheerders mag een WordPress website hebben?

Technisch is er geen maximum, maar hoe minder beheerders, hoe veiliger. Voor de meeste dienstverleners zijn twee genoeg: de eigenaar en de vaste technische partner. Iedereen die alleen content bijhoudt, kan prima werken met de rol redacteur of auteur.

Kan ik zelf een nieuwe rol maken in WordPress?

Ja, met een plugin als User Role Editor of Members. Daarmee maak je een eigen rol of zet je losse rechten aan en uit bij een bestaande rol. Doe dat alleen als de standaardrollen echt niet passen, en schrijf op wat je hebt veranderd, zodat het later nog te begrijpen is.

Rollen en rechten zijn geen spannend onderwerp, maar een kwartier opruimen kan je veel zorgen besparen. Merk je dat je website meer aandacht nodig heeft dan je zelf kunt geven, of wil je weten hoe je site er technisch voor staat? Dan kijken we er graag met je naar. Plan een strategiegesprek, zonder verplichtingen.

Zullen we samen kijken wat er te winnen valt?

Kies hieronder zelf een moment dat je uitkomt. In ongeveer 45 minuten lopen we samen je site en je cijfers door, en je hoort concreet wat er als eerste te winnen valt. Je zit nergens aan vast.

← Terug naar kennisbank

Klaar om jouw online groei strategisch aan te pakken?!

Dit artikel is geschreven door Demi Koot, online marketing strateeg en oprichter van The Success Agency. Met ruim 10 jaar ervaring helpt Demi gepassioneerde dienstverleners aan meer zichtbaarheid, meer aanvragen en duurzame groei op een manier die overzichtelijk, effectief en haalbaar blijft.

Gratis strategiegesprek